Habilitations et audit · Logiciel libre

Registris.
Qui a accès à quoi, et pourquoi.

Le registre des habilitations et le coffre à preuves d’audit des établissements publics de santé. Quand l’auditeur transmet sa liste de matricules, le dossier de preuves complet sort en un clic.

  • Licence EUPL-1.2
  • Windows Server, Linux ou Docker
  • Active Directory ou comptes locaux
  • Aucun service externe
Boîte de traitement de Registris : file des demandes à gauche, dossier et actions à droite
La boîte de traitement, sur la base de démonstration : noms et matricules fictifs.

Le problème

La preuve est dans des mois
de courriels et de tableurs.

Lors d’un contrôle (commissaires aux comptes, contrôle interne, PGSSI-S, certification), on vous demande de prouver, matricule par matricule, qui a obtenu quel accès, sur quel logiciel, sur quelles unités fonctionnelles, quand, à la demande de qui, et sur la base de quelle pièce. Et les accès que personne n’a déclarés, qui les voit ?

01

Demander

L’agent coche les applications au catalogue, choisit un profil par application et joint dans le même geste le courriel reçu ou une capture. Un pack « nouvel arrivant » dépose d’un coup tous les accès d’un poste.

02

Traiter

La file à gauche, le dossier complet à droite. Le référent valide, exécute, refuse en motivant ou ferme, sans changer de page. Le manque de preuve est signalé avant le bouton de validation. Accord du cadre et suppléance en option.

03

Fermer à temps

Départs détectés chaque jour dans l’Active Directory ou par fichier RH, accès temporaires avec date de fin, demandes de fermeture. L’accès reste ouvert au registre tant qu’un référent ne l’a pas fermé, et le délai se mesure.

04

Réviser

Une campagne de revue fige les accès actifs. Chaque référent maintient ou retire, avec motif, et le rapport final dit aussi ce qui n’a jamais été revu. Un retrait révoque réellement l’habilitation.

05

Rapprocher

On dépose l’extraction des comptes d’un logiciel, quel qu’il soit. Cinq constats, du révoqué encore présent au compte jamais déclaré, chacun soldé en un clic et tracé. Au premier passage, l’existant entre d’un coup.

06

Prouver

Chaque pièce est empreintée en SHA-256, chaque action scellée dans un journal chaîné et ancré hors de la base. L’auditeur donne ses matricules, il reçoit un ZIP horodaté : synthèse, tableau, manifeste et pièces classées.

Les écrans de travail

Un outil fait pour traiter
des listes, vite.

Captures réalisées sur la base de démonstration fournie avec l’outil : noms et matricules fictifs.

Pour la DSI

S’installe sur votre réseau,
sans rien appeler dehors.

Chaque version publie l’installateur Windows, les archives, leurs sommes SHA-256 et une nomenclature logicielle. Le serveur n’a besoin ni d’internet ni de npm.

Guide d’installation ↗
Caractéristiques techniques de Registris
Windows ServerInstallateur avec assistant : Node.js et le service Windows sont embarqués, rien à installer avant.
LinuxArchive avec ses dépendances et service systemd. Node.js 22 ou plus récent.
DockerFichier Compose fourni, utilisable sous Proxmox.
ConnexionActive Directory par LDAPS, rôles déduits des groupes, ou comptes locaux.
DonnéesUn fichier SQLite et un dossier de pièces sur le disque local. Aucune donnée patient : des données RH internes, à inscrire au registre des traitements.
CourrielsRelais SMTP interne, facultatif, pour les notifications et les relances.

Avant de décider

Les bonnes questions,
et les limites.

Registris ne crée pas les comptes dans vos logiciels métier : il trace les décisions et conserve les preuves, l’exécution technique reste à la DSI. Il ne remplace pas un outil de gestion des incidents ou du parc.

Essayer en cinq minutes

Une base de démonstration, des données fictives.

Sur un poste avec Node.js 22 ou plus récent, quatre commandes suffisent. Les comptes de démonstration sont décrits dans le fichier de présentation du dépôt.

> git clone https://github.com/irreductix/Registris.git
> cd Registris
> npm install
> npm run demo && npm start
http://127.0.0.1:3000

Vous l’essayez dans votre établissement ?

Votre retour vaut
plus qu’une étoile.

Ce qui a marché, ce qui a bloqué à l’installation, ce que l’auditeur a demandé et que l’outil ne donne pas : c’est la contribution la plus utile.